<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Предотвращение DoS атак в FreeBSD</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html</link>
    <description>Опубликован  перевод (http://www.bsdportal.ru/viewtopic.php?t=3322)  руководства по уменьшению вредного воздействия от  атак вида &quot;отказ в обслуживании&quot; (DoS) и диагностике источника проблем. Рекомендации применимы как для 4-ой, так и для 5-ой ветки FreeBSD.&lt;br&gt;&lt;br&gt;Кратко:&lt;br&gt;-  &quot;sysctl -w net.inet.tcp.msl=7500&quot; - максимальное количество времени ожидания ACK в ответ на SYN-ACK или FIN-ACK в миллисекундах;&lt;br&gt;-   &quot;sysctl -w net.inet.tcp.blackhole=2&quot; -  все пакеты на закрытый порт отбрасываются без отсылки RST;&lt;br&gt;-   &quot;sysctl -w net.inet.udp.blackhole=1&quot; - отбрасывать пакеты для  закрытых портов;&lt;br&gt;-   &quot;sysctl -w net.inet.icmp.icmplim=50&quot; - защита от генерирование потока ответных пакетов, максимальное количество  ICMP Unreachable и TCP RST пакетов в секунду;&lt;br&gt;-   &quot;sysctl -w kern.ipc.somaxconn=32768&quot; - увеличение числа одновременно открытых сокетов;&lt;br&gt;-  Сборка ядра с опцией DEVICE_POLLING.&lt;br&gt;&lt;br&gt;URL: http://www.bsdportal.ru/viewtopic.php?t=3322&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=4600&lt;br&gt;</description>

<item>
    <title>Предотвращение DoS атак в FreeBSD (dyer)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html#31</link>
    <pubDate>Thu, 24 Mar 2005 16:43:43 GMT</pubDate>
    <description>вот это:&lt;br&gt;kern.ipc.somaxconn=32768 - &lt;br&gt;диверсия для FreeBSD 4.x максимум 32767&lt;br&gt;</description>
</item>

<item>
    <title>Предотвращение DoS атак в FreeBSD (Center)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html#30</link>
    <pubDate>Tue, 14 Dec 2004 00:18:19 GMT</pubDate>
    <description>&amp;gt;глюк?! &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;выставил параметры как указано в статье, т.е. поставил &lt;br&gt;&amp;gt;net.inet.tcp.msl=7500 &lt;br&gt;&amp;gt;kern.ipc.somaxconn=32768 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;после этого перестали работать &lt;br&gt;&amp;gt;unix sockets, и, соответственно, приложения их использующие..., а также перестал работать kavdaemon &lt;br&gt;&amp;gt;:( после того как откатил на свои прежние настройки &lt;br&gt;&amp;gt;net.inet.tcp.msl=30000 &lt;br&gt;&amp;gt;kern.ipc.somaxconn=1024 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;все заработало... &lt;br&gt;&lt;br&gt;Были аналогиные симптомы на 5.3 после сборки ядра с предустановленным kern.ipc.somaxconn=32768. &lt;br&gt;Ничего откатывать не стал, а используемые&lt;br&gt;drwebd и drweb-sendmail вылечил пересборкой и установкой последних версий из портов (4.32.2 и 4.32.1 соотв.)&lt;br&gt;</description>
</item>

<item>
    <title>Предотвращение DoS атак в FreeBSD (anononymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html#29</link>
    <pubDate>Sat, 06 Nov 2004 03:28:57 GMT</pubDate>
    <description>&amp;gt; Чего-чего?&lt;br&gt;&amp;gt; Сссылочку мне сюда.&lt;br&gt;в следующий раз пойдёте в google сами.&lt;br&gt;&lt;br&gt;&amp;gt; С описанием сетевого адаптер, который сам считает чексуммы L3.&lt;br&gt;&lt;br&gt;The industry&apos;s first fully offloaded TCP/IP Offload NIC:&lt;br&gt;http://www.adaptec.com/worldwide/product/prodtechindex.html?sess=no&amp;language=English+US&amp;cat=&#037;2fTechnology&#037;2fNAC&lt;br&gt;&lt;br&gt;TSO и checksumming offload:&lt;br&gt;http://www.3com.ru/products/server_nics/3c996b-t/properties/&lt;br&gt;(специально для pppp - глянь, в твоём нелюбимом bge(4) целых 96Kb буферной памяти !)&lt;br&gt;&lt;br&gt;&amp;gt; Да, по поводу TCP segmentation offload - то же самое. &lt;br&gt;&amp;gt; К *сетевому адаптеру* это имеет удаленное отношение.&lt;br&gt;:)&lt;br&gt;&lt;br&gt;&amp;gt; Всего лишь прослойка между адаптером и стеком. И не пакетов, а &lt;br&gt;&amp;gt; фреймов, еще раз вам повторяю.&lt;br&gt;продолжайте изучать терминологию</description>
</item>

<item>
    <title>Предотвращение DoS атак в FreeBSD (toor99)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html#28</link>
    <pubDate>Fri, 05 Nov 2004 17:08:02 GMT</pubDate>
    <description>Да, по поводу TCP segmentation offload - то же самое. К *сетевому адаптеру* это имеет удаленное отношение. Всего лишь прослойка между адаптером и стеком. И не пакетов, а фреймов, еще раз вам повторяю.</description>
</item>

<item>
    <title>Предотвращение DoS атак в FreeBSD (toor99)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html#27</link>
    <pubDate>Fri, 05 Nov 2004 17:00:53 GMT</pubDate>
    <description>Чего-чего?&lt;br&gt;Сссылочку мне сюда. С описанием сетевого адаптер, который сам считает чексуммы L3.</description>
</item>

<item>
    <title>Предотвращение DoS атак в FreeBSD (Barsuk)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html#26</link>
    <pubDate>Fri, 05 Nov 2004 16:34:36 GMT</pubDate>
    <description>Циска для домашней сети, с практически нулевым бюджетом, что находишь из того и собираешь роутер :) , не подходит. Поэтому и ищутся способы добитсья насколько возможной скорости и стабильности на простых конфигурациях.  Первая покупка уже наметилась: NTEL EtherExpress Pro 100+ (chip 82559).&lt;br&gt;&quot;Чего только не придумают русские, что бы не покупать циску&quot;.&lt;br&gt;Щас попробую девайс поллинг поднять и проверить на картах rl... по манам там поддержка есть :)</description>
</item>

<item>
    <title>Предотвращение DoS атак в FreeBSD (pppp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html#25</link>
    <pubDate>Fri, 05 Nov 2004 11:27:07 GMT</pubDate>
    <description>&amp;gt;Спасибо за такой подробный овтвет! Еще небольшое уточнение: &lt;br&gt;&amp;gt;1. т.е. выходит просто карты серии 3Ком905 не имеют аппаратного буфера? т.е. &lt;br&gt;&amp;gt;и под линухом они хуже себя покажут? и FreeBSD здесь не &lt;br&gt;&amp;gt;виновата? &lt;br&gt;Повторю ещё раз: мне кажется, что поллинг там не реализован; хотя всякое может быть. В любом случае мне не удалось обнаружить драйвера для 905 с его поддержкой.&lt;br&gt;&lt;br&gt;&amp;gt;2. Будет ли роутер: пень1, озу порядка 32-64Мб, сетевые Intel + device &lt;br&gt;&amp;gt;polling, (2 сетки на 100Мбит) показывать работу на уровне аппаратного решения &lt;br&gt;&amp;gt;или нужна более серьезная конфигурация? пентиму2 или п3... &lt;br&gt;&amp;gt;Т.е. хватит ли такой конфигурации или при больших нагрузках будут провалы по &lt;br&gt;&amp;gt;скорости? &lt;br&gt;Когда-то работал P-MMX + 64MB RAM  с 3 сетевыми картами (кстати, 905-ми 3com ;)) без поллинга. На нём же и v35 сидел (128Кбит/с в Интернет). Здесь многое зависит от задач/настроек, а особенно от структуры трафика.&lt;br&gt;С аппаратным решением никакой pc на больших нагрузках не сравнится. Здесь дело не в вычислительной мощности (в данном сл</description>
</item>

<item>
    <title>Предотвращение DoS атак в FreeBSD (pppp)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html#24</link>
    <pubDate>Fri, 05 Nov 2004 11:19:17 GMT</pubDate>
    <description>&amp;gt;2) Для тех девайсов которые умеют DMA/Bus mastering и дрова соответствующие. &lt;br&gt;&amp;gt;При скидывании используется механизм похожий на страничную работу памяти. Одна страница передается, &lt;br&gt;&amp;gt;вторая заполняется данными. После заполнения, странцы меняются местами. &lt;br&gt;Загвоздка в том, что сетевую карту никто не просит складывать данные в память; она это делает сама, причём в абсолютно непредсказуемые моменты времени...&lt;br&gt;&lt;br&gt;&amp;gt;3) Говорить что DMA разрабатывалось для флопов, а тем более музыкальных карт &lt;br&gt;&amp;gt; это мягко скажем бред...  тут стоит подучить архитектуру 8080 &lt;br&gt;&amp;gt;и хронологию появлению устройств. &lt;br&gt;Я тогда ещё и в школу не ходил; и разве что S390 видел. Поэтому и не рассуждаю о том, чего никогда не видел (я о вычислительных устройствах на базе i8080)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Предотвращение DoS атак в FreeBSD (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/4581.html#23</link>
    <pubDate>Fri, 05 Nov 2004 06:02:57 GMT</pubDate>
    <description>глюк?!&lt;br&gt;&lt;br&gt;выставил параметры как указано в статье, т.е. поставил&lt;br&gt;net.inet.tcp.msl=7500&lt;br&gt;kern.ipc.somaxconn=32768&lt;br&gt;&lt;br&gt;после этого перестали работать&lt;br&gt;unix sockets, и, соответственно, приложения их использующие..., а также перестал работать kavdaemon :( после того как откатил на свои прежние настройки&lt;br&gt;net.inet.tcp.msl=30000&lt;br&gt;kern.ipc.somaxconn=1024&lt;br&gt;&lt;br&gt;все заработало...&lt;br&gt;</description>
</item>

</channel>
</rss>
